Menú

Mostrar Mensajes

Esta sección te permite ver todos los mensajes escritos por este usuario. Ten en cuenta que sólo puedes ver los mensajes escritos en zonas a las que tienes acceso en este momento.

Mostrar Mensajes Menú

Mensajes - AXCESS

#1981
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Investigadores de la Universidad de Aston han logrado una velocidad de transferencia de datos de 301 terabits o 301.000.000 megabits por segundo en una red de fibra ya existente. Esta Internet cuatro millones de veces más rápida, en comparación con la banda ancha promedio, abre nuevas posibilidades para satisfacer las demandas futuras de datos.

Esta velocidad podría producir 753 películas Blu-ray de doble capa (50 GB) por segundo. Aunque estamos lejos del récord mundial, lo más importante es cómo los investigadores lograron alcanzar tal velocidad.

Los investigadores lograron empaquetar el impresionante ancho de banda en un único cable de fibra óptica estándar utilizado en una red implementada ya existente.

"La hazaña se logró abriendo nuevas bandas de longitudes de onda que aún no se utilizan en los sistemas de fibra óptica. Diferentes bandas de longitud de onda equivalen a diferentes colores de luz que se transmiten a través de la fibra óptica", explica el comunicado de prensa.

Investigadores de la Universidad de Aston colaboraron con el Instituto Nacional de Tecnología de la Información y las Comunicaciones (NICT) de Japón y los Laboratorios Nokia Bell de Estados Unidos para desarrollar nuevos dispositivos llamados amplificadores ópticos y ecualizadores de ganancia óptica.

"En términos generales, los datos se enviaban a través de una fibra óptica, como una conexión a Internet en casa o en la oficina", dijo el Dr. Ian Phillips en un comunicado de prensa. "Sin embargo, además de las bandas C y L disponibles comercialmente, utilizamos dos bandas espectrales adicionales llamadas banda E y banda S. Tradicionalmente, estas bandas no han sido necesarias porque las bandas C y L podrían ofrecer la capacidad necesaria para satisfacer las necesidades de los consumidores".

Un británico medio tiene una conexión a Internet de sólo 69,4 Mbit/s megabits por segundo, o 4,5 millones de veces más lenta, según Ofcom. A modo de comparación, se necesitarían aproximadamente 96 minutos para descargar un solo disco Blu-ray de 50 GB.

Incluso aquellos que tienen una conexión gigabit tienen una Internet 301.000 veces más lenta que la demostrada por los investigadores de Aston.

"Al aumentar la capacidad de transmisión en la red troncal, nuestro experimento podría conducir a conexiones enormemente mejoradas para los usuarios finales", afirmó el profesor Wladek Forysiak, del Instituto Aston de Tecnologías Fotónicas. "Este logro innovador destaca el papel crucial que desempeña el avance de la tecnología de fibra óptica en la revolución de las redes de comunicación para una transmisión de datos más rápida y confiable."

Su trabajo proporciona una solución más ecológica en comparación con el despliegue de fibra más nueva, ya que utiliza la infraestructura de fibra existente. A medida que aumenta la demanda de más datos, se espera que la tecnología recientemente desarrollada ayude a satisfacer la demanda futura.

El récord mundial de transmisión de datos, que ostenta el Instituto Nacional de Tecnología de la Información y las Comunicaciones de Japón, es de 22,9 petabits por segundo, aproximadamente 76 veces más rápido que el logro de 301 Tbit/s. Para ello, los investigadores utilizaron un cable de 38 núcleos, cada uno de los cuales puede transmitir datos en tres modos para un total de 114 canales espaciales.

Fuente:
CyberNews
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#1982
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Hoy, Red Hat advirtió a los usuarios que dejaran de usar inmediatamente sistemas que ejecutan versiones experimentales y de desarrollo de Fedora debido a una puerta trasera (backdoor) encontrada en las últimas bibliotecas y herramientas de compresión de datos de XZ Utils.

"POR FAVOR, DETENGA INMEDIATAMENTE EL USO DE CUALQUIER INSTANCIA DE FEDORA 41 O FEDORA RAWHIDE para trabajo o actividad personal", advirtió Red Hat el viernes.

"Ninguna versión de Red Hat Enterprise Linux (RHEL) se ve afectada. Tenemos informes y evidencia de las inyecciones creadas con éxito en versiones xz 5.6.x creadas para Debian inestable (Sid). Otras distribuciones también pueden verse afectadas".

El equipo de seguridad de Debian también emitió un aviso advirtiendo a los usuarios sobre el problema. El aviso dice que ninguna versión estable de Debian está utilizando los paquetes comprometidos y que XZ ha sido revertido al código original 5.4.5 en las distribuciones experimentales, inestables y de prueba de Debian afectadas.

El ingeniero de software de Microsoft, Andrés Freund, descubrió el problema de seguridad mientras investigaba inicios de sesión SSH lentos en una máquina Linux que ejecutaba Debian Sid (la versión de desarrollo continuo de la distribución Debian).

Sin embargo, no ha encontrado el propósito exacto del código malicioso agregado a las versiones 5.6.0 y 5.6.1 de XZ.

"Aún no he analizado con precisión qué se está verificando en el código inyectado para permitir el acceso no autorizado. Dado que esto se ejecuta en un contexto de autenticación previa, parece probable que permita alguna forma de acceso u otra forma de ejecución remota de código." dijo Freund.

"Inicialmente, iniciar sshd fuera de systemd no mostró desaceleración, a pesar de que se invocó brevemente la puerta trasera. Esto parece ser parte de algunas contramedidas para dificultar el análisis".

Red Hat vuelve a XZ 5.4.x en Fedora Beta

Red Hat ahora está rastreando este problema de seguridad de la cadena de suministro como CVE-2024-3094, le asignó una puntuación de gravedad crítica de 10/10 y volvió a las versiones 5.4.x de XZ en Fedora 40 beta.

El código malicioso está ofuscado y sólo se puede encontrar en el paquete de descarga completo, no en la distribución Git, que carece de la macro M4, que desencadena el proceso de compilación de la puerta trasera.

Si la macro maliciosa está presente, los artefactos de la segunda etapa que se encuentran en el repositorio de Git se inyectan durante el tiempo de compilación.

"La compilación maliciosa resultante interfiere con la autenticación en sshd a través de systemd. SSH es un protocolo comúnmente utilizado para conectarse remotamente a sistemas, y sshd es el servicio que permite el acceso", dijo Red Hat.

"En las circunstancias adecuadas, esta interferencia podría permitir que un actor malicioso rompa la autenticación sshd y obtenga acceso no autorizado a todo el sistema de forma remota".

CISA también publicó hoy un aviso advirtiendo a los desarrolladores y usuarios que bajen a una versión XZ no comprometida (es decir, 5.4.6 Estable) y busquen cualquier actividad maliciosa o sospechosa en sus sistemas.

Fuente:
BleepingComputer
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#1983
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Una vulnerabilidad en el comando wall del paquete util-linux que forma parte del sistema operativo Linux podría permitir que un atacante sin privilegios robe contraseñas o cambie el portapapeles de la víctima.

Registrado como CVE-2024-28085, el problema de seguridad ha sido denominado WallEscape y ha estado presente en todas las versiones del paquete durante los últimos 11 años hasta la 2.40 lanzada ayer.

Aunque la vulnerabilidad es un ejemplo interesante de cómo un atacante puede engañar a un usuario para que proporcione su contraseña de administrador, es probable que la explotación se limite a ciertos escenarios.

Un atacante necesita tener acceso a un servidor Linux que ya tenga varios usuarios conectados al mismo tiempo a través del terminal, como una universidad donde los estudiantes pueden conectarse para realizar una tarea.

El investigador de seguridad Skyler Ferrante descubrió WallEscape, que se describe como un comando de "neutralización inadecuada de secuencias de escape en wall".

Explotación de WallEscape

WallEscape afecta el comando "wall", que normalmente se usa en sistemas Linux para transmitir mensajes a las terminales de todos los usuarios conectados al mismo sistema, como un servidor.

Debido a que las secuencias de escape se filtran incorrectamente cuando se procesan entradas a través de argumentos de línea de comando, un usuario sin privilegios podría explotar la vulnerabilidad usando caracteres de control de escape para crear un mensaje SUDO falso en las terminales de otros usuarios y engañarlos para que escriban su contraseña de administrador.

El problema de seguridad puede explotarse bajo ciertas condiciones. Ferrante explica que la explotación es posible si la utilidad "mesg" está activa y el comando wall tiene permisos setgid.

El investigador señala que ambas condiciones están presentes en Ubuntu 22.04 LTS (Jammy Jellyfish) y Debian 12.5 (Bookworm), pero no en CentOS.

Se ha publicado un código de explotación de prueba de concepto para WallEscape para demostrar cómo un atacante podría aprovechar el problema.

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Además de los detalles técnicos, Ferrante también incluye escenarios de explotación que podrían conducir a resultados distintos.

Un ejemplo describe los pasos para crear un mensaje sudo falso para el terminal Gnome para engañar al usuario para que escriba su contraseña.

Ferrante detalla que esto es posible creando un mensaje SUDO falso para el terminal Gnome para engañar al usuario para que escriba información confidencial como argumento de línea de comando.

Esto requiere algunas precauciones que son posibles usando el comando wall para pasar al objetivo un script que cambia su entrada en el terminal (color de primer plano, oculta la escritura, tiempo de suspensión) para que la solicitud de contraseña falsa pase como una solicitud legítima.

Para encontrar la contraseña, un atacante tendría que buscar en el archivo /proc/$pid/cmdline los argumentos del comando, que son visibles para usuarios sin privilegios en múltiples distribuciones de Linux.

Otro ataque sería cambiar el portapapeles de un usuario objetivo mediante secuencias de escape. El investigador destaca que este método no funciona con todos los emuladores de terminal, entre ellos Gnome.

"Dado que podemos enviar secuencias de escape a través de la pared, si un usuario utiliza un terminal que admita esta secuencia de escape, un atacante puede cambiar el portapapeles de la víctima a texto arbitrario", detalla Ferrante.

El investigador proporciona en el informe de vulnerabilidad el código de demostración para establecer la trampa y ejecutar el ataque y también explica cómo funciona para ambos escenarios de explotación.

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Vale la pena señalar que la explotación de WallEscape depende del acceso local (físico o remoto a través de SSH), lo que limita su gravedad.

El riesgo proviene de usuarios sin privilegios con acceso al mismo sistema que la víctima en entornos multiusuario como el servidor de una organización.

Se recomienda a los usuarios que actualicen a linux-utils v2.40 para corregir la vulnerabilidad. Normalmente, la actualización está disponible a través del canal de actualización estándar de la distribución de Linux en el administrador de paquetes, pero podría haber algún retraso.

Los administradores del sistema pueden mitigar CVE-2024-28085 inmediatamente eliminando los permisos setgid del comando "wall" o deshabilitando la funcionalidad de transmisión de mensajes usando el comando "mesg" para establecer su indicador en "n".

Fuente:
BleepingComputer
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#1984
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

El Grupo de Análisis de Amenazas (TAG) de Google y Mandiant informaron de un aumento en el número de vulnerabilidades de día cero explotadas activamente en 2023.

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Informaron que en 2023 se explotaron 97 vulnerabilidades de día cero en ataques, mientras que en 2022 las fallas de día cero explotadas activamente fueron 62.

En 2023, Google (TAG) y Mandiant descubrieron 29 de 97 vulnerabilidades explotadas en la naturaleza.

En 2023, los investigadores observaron 36 vulnerabilidades de día cero explotadas en la naturaleza dirigidas a tecnologías específicas de la empresa, mientras que 61 vulnerabilidades afectaron plataformas y productos de usuarios finales como dispositivos móviles, sistemas operativos, navegadores y otras aplicaciones.

Los investigadores informaron que las inversiones en mitigaciones de exploits en todos los navegadores y sistemas operativos están afectando las capacidades ofensivas de los actores de amenazas.

De los ocho problemas de día cero que afectaron a Chrome en 2023, ninguna de las vulnerabilidades afectó al modelo de objetos de documento (DOM) y hubo problemas de uso después de la liberación.

"En 2023, no se explotaron vulnerabilidades de uso después de la liberación en Chrome por primera vez desde que comenzamos a ver Chrome con día cero en estado salvaje. Tanto Chrome como Safari han hecho que la explotación de las vulnerabilidades del motor JavaScript sea más compleja a través de su zona de pruebas de almacenamiento dinámico V8 y JITCage, respectivamente. Los exploits ahora deben incluir omisiones para estas mitigaciones en lugar de simplemente explotar el error directamente".

Los investigadores informaron que el modo Lockdown en iOS dificulta que los atacantes aprovechen las fallas de día cero.

En 2023, los investigadores observaron un aumento en las vulnerabilidades de día cero en bibliotecas y componentes de terceros que pueden afectar a todos los productos que los utilizan.

En 2023, los investigadores atribuyeron un total combinado de 48 de 58 vulnerabilidades de día cero a proveedores de vigilancia comercial (CSV) y actores de espionaje gubernamental, mientras que 10 fallas de día cero se atribuyeron a actores con motivación financiera.

Los actores de amenazas con motivación financiera explotaron un total de diez vulnerabilidades de día cero, y el grupo de cibercrimen FIN11 fue uno de los más activos con la explotación activa de tres vulnerabilidades de día cero distintas. Los investigadores también rastrearon al menos cuatro grupos de ransomware que explotaban cuatro vulnerabilidades de día cero.

"FIN11 parece haber invertido mucho en la explotación de día cero en los últimos años. Desde finales de 2020 hasta principios de 2021, el grupo también explotó múltiples vulnerabilidades de día cero en el dispositivo de transferencia de archivos (FTA) heredado de Accellion, lo que demuestra un enfoque de años por parte de estos actores en identificar y explotar los días cero. Además, rastreamos la explotación de cuatro vulnerabilidades de día cero adicionales por parte de cuatro familias de ransomware en 2023". continúa el informe.

El gobierno chino apareció en los titulares porque los grupos APT vinculados al gobierno explotaron 12 vulnerabilidades de día cero en 2023, lo que marca un aumento notable con respecto a las siete en 2022.

"Si bien es casi imposible predecir el número de días cero para 2024, sigue estando claro que el ritmo de descubrimiento y explotación de días cero probablemente seguirá siendo elevado en comparación con las cifras anteriores. Independientemente del número, está claro que las medidas que estamos tomando como investigadores de seguridad y proveedores de productos están teniendo un impacto en los atacantes. Sin embargo, debemos reconocer que nuestros éxitos probablemente se manifestarán a medida que los actores se enfoquen cada vez más en productos más amplios y variados, a medida que los métodos probados y verdaderos se vuelvan cada vez menos viables". concluye el informe.

"La explotación de día cero ya no es solo una capacidad de nicho accesible solo a un puñado de actores, y anticipamos que el crecimiento que hemos visto en los últimos años probablemente continuará, a medida que los proveedores continúen haciendo que otras vías de compromiso sean menos accesibles y a medida que los actores de amenazas centran cada vez más recursos en la explotación de día cero".

Fuente:
Security Affairs
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#1985
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Aproximadamente la mitad de los procesadores fabricados en Rusia tienen defectos. Esto ha llevado a Baikal Electronics, un desarrollador de procesadores ruso, a ampliar el número de socios de embalaje en el país, según un informe de Vedomosti, un diario de negocios en ruso publicado en Moscú. Además del Grupo GS con sede en Kaliningrado, la empresa utilizará ahora Milandr y Mikron, que tienen su sede en Zelenograd, una ciudad cerca de Moscú. Lo que aún no está claro es qué fundición produce inicialmente los chips para Baikal.

"Más de la mitad de los lotes de chips resultan defectuosos", dijo a Vedomosti una fuente familiarizada con el asunto. "Las razones se encuentran tanto en el equipamiento de las empresas, que debe configurarse correctamente, como en las insuficientes competencias de las personas involucradas en el empaquetado de chips".

Después de que Rusia invadiera Ucrania en febrero de 2022, TSMC de Taiwán y otras empresas de envasado de chips dejaron de trabajar con empresas rusas, incluida Baikal. Estas empresas incluso se negaron a enviar unos 300.000 procesadores ya fabricados y empaquetados a la empresa que sirve al gobierno ruso, incluidos la policía y los servicios secretos. Como resultado, Baikal Electronics tuvo que encontrar nuevos socios fabricantes, incluidos aquellos que producirían silicio y empaquetarían y probarían los chips finales.

No hay fabricantes de chips contratados en Rusia que puedan procesar obleas con tecnologías de fabricación de clase 28 nm, por lo que es probable que Baikal esté utilizando una fundición china para fabricar sus procesadores. Desde 2021, la empresa experimenta con la localización del embalaje de chips en el Grupo GS en Kaliningrado. Pero la transición al embalaje local no ha sido fácil.

El proceso es complejo y costoso, lo que genera una alta tasa de defectos. Según expertos de la industria, más de la mitad de los lotes de chips terminan defectuosos debido a problemas con la calibración del equipo y la falta de personal calificado. Resulta que GS Group no puede cumplir con las demandas de Baikal, que ahora ha recurrido a Milandr y Mikron para que le ayuden con el envasado de chips. Al parecer, no ha ayudado mucho.

"Rusia puede empaquetar una pequeña cantidad de procesadores, pero cuando se trata de series, aparecen muchos defectos", explicó una de las fuentes del periódico. "Los fabricantes no pueden mantener un nivel alto y constante en todos los productos".

Por supuesto, la alta tasa de defectos no es exclusiva de las empresas de envasado rusas. Las empresas taiwanesas producen volúmenes mucho mayores y han establecido procesos de clasificación, lo que mitiga en gran medida el impacto de los defectos, tanto en lo que respecta al silicio como al embalaje. En teoría, al centrarse en mejorar los procesos de clasificación y el control de calidad, las empresas rusas podrán reducir gradualmente la tasa de defectos y avanzar hacia la autosuficiencia en la producción de chips, un paso crucial para la industria microelectrónica rusa.

Sin embargo, los fabricantes rusos no pueden producir chips en nodos avanzados. La mejora de las competencias en materia de embalaje no resolverá el problema clave de la industria microelectrónica local: la falta de silicio sofisticado fabricado en el país.

Fuente:
Tom´s Hardware
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#1986
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
El gigante de los videojuegos Activision está investigando una campaña de piratería dirigida a los jugadores con el objetivo de robar sus credenciales.

En este punto, los objetivos específicos de los piratas informáticos (aparte de robar contraseñas para varios tipos de cuentas) no están claros. De alguna manera, los piratas informáticos introducen malware en las computadoras de las víctimas y luego roban contraseñas de sus cuentas de juegos y billeteras criptográficas, entre otros, según las fuentes.

Una persona con conocimiento de los incidentes, que pidió permanecer en el anonimato porque no estaba autorizada a hablar con la prensa, dijo que la gente de Activision Blizzard está investigando, tratando de "ayudar a eliminar el malware" y "trabajando para identificar y remediar" las cuentas de jugadores afectados".

"Aún no hay suficientes datos sobre cómo se está propagando [el malware]", dijo la persona. "Podría estar afectando sólo a personas que tienen instaladas herramientas de terceros".

El portavoz de Activision, Delaney Simmons, dijo a TechCrunch que la compañía está al tanto de "afirmaciones de que algunas credenciales de jugadores en la industria en general podrían verse comprometidas por malware al descargar o usar software no autorizado" y que los servidores de la compañía "permanecen seguros y sin compromisos".

La campaña de malware parece haber sido descubierta primero por Zeebler, una persona que desarrolla y vende software de trampa (cheats) para el popular juego Call of Duty. El miércoles, en el canal oficial del proveedor de trampas PhantomOverlay, Zeebler dijo que los piratas informáticos estaban apuntando a los jugadores (algunos de los cuales usan trampas) para robar sus nombres de usuario y contraseñas.

Zeebler describió el esfuerzo como una "campaña de malware de robo de información", donde el malware diseñado como software de apariencia legítima instalado sin saberlo por la víctima, roba subrepticiamente sus nombres de usuario y contraseñas.

Zeebler le dijo a TechCrunch que se enteró de la campaña de piratería cuando a un cliente de PhantomOverlay le robaron la cuenta del software de trampa. En ese momento, añadió Zeebler, comenzó a investigar y pudo encontrar la base de datos de credenciales robadas que estaban acumulando los piratas informáticos.

Después de eso, Zeebler dijo que se puso en contacto con Activision Blizzard y con otros creadores de trampas, cuyos usuarios parecen verse afectados.

TechCrunch obtuvo una muestra de los inicios de sesión supuestamente robados y verificó que una parte de los datos son credenciales genuinas. No está claro qué tan antiguos o recientes son los datos.

En este punto, no hay razones para creer que los jugadores habituales de los juegos de Activision estén en riesgo, sólo aquellos que utilizan aplicaciones de terceros, como trampas.

En cualquier caso, como dijo Simmons de Activision a TechCrunch, los usuarios que sospechen que pueden haber sido comprometidos pueden cambiar su contraseña y activar la autenticación de dos factores.

Fuente
:
TechCrunch
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#1987
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

En 2016, Facebook lanzó un proyecto secreto para adquirir, descifrar, transferir y utilizar análisis privados y cifrados en aplicaciones de Snapchat, YouTube y Amazon, según un nuevo conjunto de documentos judiciales abiertos. Según los demandantes, el imperio tecnológico propiedad de Mark Zuckerberg discutió pagar a los adolescentes para que instalaran "kits" en sus dispositivos.

Facebook fue descubierto utilizando un método de ciberataque, "SSL man-in-the-middle", para interceptar y descifrar el tráfico analítico cifrado de Snapchat, YouTube y Amazon.

Con el nombre en clave "Ghostbusters" (Cazafantasmas), el proyecto tenía como objetivo interceptar el tráfico de aplicaciones cifradas de sus rivales para realizar análisis a pesar de cierta disidencia interna. Es probable que esta práctica viole las leyes de escuchas telefónicas y sea "potencialmente criminal", afirman los anunciantes que demandan a Meta.

Facebook desarrolló tecnología personalizada, los llamados "kits", tanto en dispositivos Android como iOS que se hacían pasar por servidores oficiales y descifraban el tráfico al que Facebook no estaba autorizado a acceder. Los datos permitieron a Facebook planificar movimientos competitivos contra Snapchat y otras empresas.

"Desarrollamos "kits" que se pueden instalar en iOS y Android que interceptan el tráfico de subdominios específicos, lo que nos permite leer lo que de otro modo sería tráfico cifrado, para que podamos medir el uso dentro de la aplicación (es decir, acciones específicas que realizan las personas) en la aplicación, en lugar de solo las visitas generales a la aplicación). Este es un enfoque de "intermediario", se lee en el correo electrónico interno hecho público en el documento judicial.

También se detalló el plan: reclutar panelistas a través de terceros y distribuir los "kits" bajo su propia marca. Los usuarios no podían detectar kits secretos a menos que utilizaran una herramienta especializada como Wireshark.

El llamado programa In-App Action Panel ("IAAP") de Facebook existió entre junio de 2016 y aproximadamente mayo de 2019.

"No hay nada nuevo aquí; este tema ya se informó hace años. Las afirmaciones de los demandantes son infundadas y completamente irrelevantes para el caso", dijo un portavoz de Meta a Cybernews.

Desde entonces, Meta respondió a la presentación de los demandantes en su propio expediente judicial el martes.

La participación de Zuckerberg

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Según los anunciantes que demandaron a Meta, el programa secreto se lanzó a petición de Mark Zuckerberg.

Las citas de Zuckerberg de los correos electrónicos internos a altos ejecutivos en junio de 2016 revelan que estaba preocupado por el rápido crecimiento de Snapchat.

Facebook no tenía análisis sobre un competidor porque su tráfico estaba cifrado.

Zuckerberg dijo que parecía importante "encontrar una nueva forma de obtener análisis confiables sobre ellos" a través de paneles o software personalizado, "dada la rapidez con la que están creciendo".

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Javier Olivan, quien ahora es el director de operaciones de Facebook, estuvo de acuerdo y encargó a Onavo, un servicio similar a una VPN que Meta adquirió en 2013, "pensar fuera de lo común" en esta tarea "realmente importante".

Olivan sugirió potencialmente pagar a los usuarios para que les permitieran "instalar un software realmente pesado (que incluso podría servir como intermediario, etc.)".

A mediados de junio de 2016, el equipo de Onavo creó una presentación inicial del "proyecto Cazafantasmas", haciendo referencia al logotipo fantasma de Snapchat.

"Los documentos y testimonios muestran que este enfoque de "intermediario", que se basó en una tecnología conocida como un salto SSL del lado del servidor realizado en los servidores Onavo de Facebook, de hecho, se implementó a escala, entre junio de 2016 y principios. 2019", afirman los demandantes.

El software espía capaz de adquirir, descifrar y transferir datos supuestamente se implementó contra YouTube en 2017-2018 y contra Amazon en 2018.

El código incluía un "kit" del lado del cliente que instalaba un certificado raíz en los dispositivos móviles de los usuarios de Snapchat. El código del lado del servidor supuestamente utilizó los servidores de Facebook para crear certificados digitales falsos para hacerse pasar por los servidores de análisis confiables de las aplicaciones con el fin de redirigir y descifrar el tráfico de análisis para el propio análisis de Facebook.

Un estratega de Facebook afirmó que las luchas competitivas de Snapchat probablemente estaban relacionadas con los esfuerzos de producto que informaron a través de este análisis de Onavo.

Un ejecutivo de Snap testificó que los rediseños de Facebook basados en estos datos obstaculizaron la capacidad de la empresa para vender anuncios.

Durante ese tiempo, Facebook introdujo Historias en Instagram, una característica efectivamente idéntica a la característica principal de Snapchat de publicaciones de fotos que desaparecen, según Business Insider.

A principios de 2019, en respuesta a una acción de cumplimiento de Apple que implicaba la conducta de IAAP, los ejecutivos de Meta participaron en un esfuerzo de toda la empresa para analizar y describir los riesgos y recompensas del programa a Zuckerberg para que él pudiera decidir personalmente si continuar, revela otro documento.

El programa secreto de Facebook probablemente violó la Ley de escuchas telefónicas, que prohíbe interceptar intencionalmente comunicaciones electrónicas y utilizar dichas comunicaciones interceptadas. Snapchat no dio su consentimiento para que Facebook interceptara, descifrara su tráfico y lo utilizara con "fines ilícitos".

No todos los empleados de Facebook apoyaron el programa Cazafantasmas. Jay Parikh y el jefe de ingeniería de seguridad, Pedro Canahuati, expresaron su preocupación; este último afirmó:

 "No puedo pensar en un buen argumento para explicar por qué esto está bien. Ninguna persona de seguridad se siente cómoda con esto, sin importar el consentimiento que obtengamos del público en general", informó NDTV.

"Los ejecutivos de ingeniería de más alto nivel de la empresa pensaron que el programa IAAP era una pesadilla legal, técnica y de seguridad", dice un documento judicial.

Los documentos fueron revelados como parte de una demanda colectiva contra Facebook en el tribunal federal de California. Meta está acusada de mentir sobre sus actividades de recopilación de datos y de explotar los datos que "extrajo engañosamente" de los usuarios para una pelea injusta, informó TechCrunch.

En 2019, Facebook cerró Onavo después de que una investigación de TechCrunch revelara que Facebook había estado pagando en secreto a adolescentes para que usaran Onavo para que la empresa pudiera acceder a toda su actividad web.

Un ataque de hombre en el medio (MITM) es un tipo de ciberataque en el que un actor de amenazas intercepta secretamente la comunicación entre dos partes para escuchar el tráfico y posiblemente manipular los datos que se transmiten.

Fuente:
CyberNews
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#1988
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

El Python Package Index (PyPI) ha suspendido temporalmente el registro de usuarios y la creación de nuevos proyectos para hacer frente a una campaña de malware en curso.

PyPI es un índice para proyectos de Python que ayuda a los desarrolladores a encontrar e instalar paquetes de Python.

Con miles de paquetes disponibles, el repositorio es un objetivo atractivo para los actores de amenazas, que a menudo cargan paquetes falsos o con errores tipográficos para comprometer a los desarrolladores de software y realizar posibles ataques a la cadena de suministro.

Dicha actividad ha obligado a los administradores de PyPI a anunciar hoy que todos los registros de nuevos usuarios han sido suspendidos para permitir mitigar la actividad maliciosa.

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Campaña de malware

Un informe de Checkmarx informa que los actores de amenazas comenzaron ayer a cargar paquetes en PyPI 365 con nombres que imitan proyectos legítimos.

Los paquetes incluyen código malicioso dentro del archivo 'setup.py' que se ejecuta durante la instalación, intentando recuperar una carga útil adicional de un servidor remoto.

Para evadir la detección, el código malicioso se cifra mediante el módulo Fernet y la URL del recurso remoto se construye dinámicamente cuando es necesario.

La carga útil final es un ladrón de información con capacidades de persistencia que apunta a datos almacenados en navegadores web, como contraseñas de inicio de sesión, cookies y extensiones de criptomonedas.

Info-stealer payload
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Checkmarx pone a disposición en su informe la lista completa de entradas maliciosas que encontraron, que contiene numerosas variantes de errores tipográficos para muchos paquetes legítimos.

Sin embargo, según un informe de Check Point, la lista de paquetes maliciosos supera los 500 y se implementaron en dos etapas. Los investigadores dicen que cada paquete se originó a partir de cuentas de mantenimiento únicas con nombres y correos electrónicos distintos.

"En particular, cada cuenta de mantenimiento cargó sólo un paquete, lo que indica la utilización de la automatización para orquestar el ataque", explica Check Point.

Los investigadores dicen que todas las entradas tenían el mismo número de versión, contenían el mismo código malicioso y los nombres aparecen generados mediante un proceso de aleatorización.

Este incidente subraya la importancia de que los desarrolladores de software y los mantenedores de paquetes utilicen repositorios de código abierto para verificar rigurosamente la autenticidad y seguridad de los componentes que utilizan en sus proyectos.

Esta no es la primera vez que PyPI toma medidas tan agresivas para proteger a su comunidad de envíos maliciosos. Los mantenedores del repositorio tomaron la misma medida el año pasado, el 20 de mayo.

Fuente:
BleepingComputer
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#1989
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

NUEVA YORK, 28 marzo (Reuters) - Sam Bankman-Fried fue sentenciado el jueves a 25 años de prisión por un juez por robar 8.000 millones de dólares de clientes del ahora quebrado intercambio de criptomonedas FTX.

El juez de distrito estadounidense Lewis Kaplan dictó la sentencia en una audiencia en la corte de Manhattan después de rechazar la afirmación de Bankman-Fried de que los clientes de FTX en realidad no perdieron dinero y descubrió que mintió durante su testimonio en el juicio.

Un jurado declaró culpable a Bankman-Fried, de 32 años, el 2 de noviembre de siete cargos de fraude y conspiración derivados del colapso de FTX en 2022, en lo que los fiscales han llamado uno de los mayores fraudes financieros en la historia de Estados Unidos.

Kaplan dijo que Bankman-Fried no ha mostrado ningún remordimiento.

"Él sabía que estaba mal", dijo Kaplan. "Él sabía que era un delito. Lamenta haber hecho una apuesta muy mala sobre la probabilidad de que lo descubrieran. Pero no va a admitir nada, como tiene derecho".

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Bankman-Fried, vestido con una camiseta beige de manga corta de la cárcel, reconoció durante 20 minutos de comentarios ante el juez que los clientes de FTX habían sufrido y ofreció una disculpa a sus antiguos colegas de FTX, pero no admitió haber cometido ningún delito.
Ha prometido apelar su condena y sentencia.

Bankman-Fried permaneció con las manos entrelazadas ante él mientras Kaplan leía la frase. Luego habló brevemente con su abogado defensor Marc Mukasey antes de que miembros del Servicio de Alguaciles de Estados Unidos lo sacaran de la sala del tribunal.

La sentencia marcó la culminación de la caída de Bankman-Fried de un empresario ultra rico y un importante donante político al mayor trofeo hasta la fecha en una ofensiva de las autoridades estadounidenses contra la mala conducta en los mercados de criptomonedas.

"Hay graves consecuencias por defraudar a clientes e inversores", dijo el fiscal general de Estados Unidos, Merrick Garland, en un comunicado. "Cualquiera que crea que puede ocultar sus crímenes financieros detrás de la riqueza y el poder, o detrás de algo nuevo y brillante que, según afirma, nadie más es lo suficientemente inteligente para entender, debería pensarlo dos veces".

Kaplan descubrió que los clientes de FTX perdieron 8 mil millones de dólares, los inversionistas de capital de FTX perdieron 1,7 mil millones de dólares y que los prestamistas del fondo de cobertura de Alameda Research, fundado por Bankman-Fried, perdieron 1,3 mil millones de dólares. Impuso una orden de decomiso de 11.000 millones de dólares y autorizó al gobierno a reembolsar a las víctimas con los bienes incautados.

Los fiscales federales habían pedido una pena de 40 a 50 años. Mukasey había abogado por una sentencia inferior a cinco años y medio.

'Lo siento por eso'

Dirigiéndose al juez, Bankman-Fried dijo:

"Los clientes han estado sufriendo... No quise minimizar eso en absoluto. También creo que eso es algo que faltaba en lo que dije en el transcurso de este proceso, y Lo siento por eso."

Refiriéndose a sus colegas de FTX, Bankman-Fried agregó:

"Ellos pusieron mucho de sí mismos en esto y yo lo desperdicié todo. Me persigue todos los días".

Tres ex colaboradores cercanos testificaron como testigos de cargo que Bankman-Fried les había ordenado que utilizaran los fondos de los clientes de FTX para cubrir las pérdidas en Alameda Research. Los tres se han declarado culpables de fraude.

Kaplan dijo que Bankman-Fried mintió cuando testificó que no sabía que Alameda Research había gastado los depósitos de los clientes tomados de FTX.

Mukasey trató de distanciar a Bankman-Fried de estafadores notorios como Bernie Madoff, diciendo que "no era un asesino en serie financiero despiadado", sino más bien un "nerd matemático incómodo" que intentaba recuperar el dinero de los clientes después del colapso de FTX.

"Sam Bankman-Fried no toma decisiones con malicia en el corazón", añadió Mukasey. "Toma decisiones con las matemáticas en la cabeza".

Los ojos de Bankman-Fried se pusieron rojos y pareció contener las lágrimas mientras Mukasey hablaba.

Sus padres, los profesores de derecho de la Universidad de Stanford Joseph Bankman y Barbara Fried, asistieron a la sentencia. Bankman sostenía un paraguas verde mientras salían del juzgado en una tarde lluviosa de Nueva York, abrazados.

"Estamos desconsolados y seguiremos luchando por nuestro hijo", dijeron en un comunicado.

'Poder e Influencia'

Bankman-Fried, graduado del Instituto de Tecnología de Massachusetts, logró un auge en los valores de bitcoin y otros activos digitales hasta alcanzar un patrimonio neto de 26 mil millones de dólares, según la revista Forbes, antes de cumplir 30 años.

Bankman-Fried se hizo conocido por su mata de cabello rizado y descuidado y su compromiso con un movimiento llamado altruismo efectivo, que alienta a los jóvenes talentosos a concentrarse en ganar dinero y donarlo a causas dignas.

Fue uno de los mayores contribuyentes a los candidatos y las causas demócratas antes de las elecciones de mitad de período en Estados Unidos de 2022. Kaplan señaló las pruebas del juicio que muestran que Bankman-Fried también hizo donaciones a los republicanos a través de donantes "pajaros" para ocultar su participación.

El juez calificó de acto los esfuerzos de Bankman-Fried por presentarse como un "buen tipo", y añadió: "El objetivo era poder e influencia".

Bankman-Fried ha estado detenido en el Centro de Detención Metropolitano de Brooklyn desde agosto de 2023, cuando Kaplan revocó su fianza tras descubrir que probablemente manipuló a los testigos al menos dos veces. Kaplan dijo que recomendaría que Bankman-Fried fuera enviado a una prisión cerca de San Francisco.

Fuente:
Reuters
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#1990
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

WASHINGTON, 27 marzo (Reuters) - El Departamento de Estado de Estados Unidos ofreció el miércoles hasta 10 millones de dólares por información sobre la banda de ransomware "Blackcat" que afectó a la unidad tecnológica de UnitedHealth Group y atascó los pagos de seguros en todo Estados Unidos.

"El grupo de ransomware como servicio ALPHV Blackcat comprometió redes informáticas de sectores de infraestructura críticos en Estados Unidos y en todo el mundo", dijo el departamento en un comunicado anunciando la oferta de recompensa.

UnitedHealth dijo la semana pasada que estaba comenzando a eliminar una acumulación de reclamaciones médicas de más de 14.000 millones de dólares al volver a poner en línea sus servicios tras el ciberataque, que provocó una amplia interrupción a partir de finales de febrero.

La unidad tecnológica de UnitedHealth, Change Healthcare, desempeña un papel fundamental en el procesamiento de pagos de las compañías de seguros a los profesionales, y la interrupción causada por el ciberataque en algunos casos ha dejado a los pacientes y médicos sin dinero. El costo para los centros de salud comunitarios que atienden a más de 30 millones de pacientes pobres y sin seguro ha sido especialmente severo.

Los piratas informáticos dijeron a principios de este mes que UnitedHealth pagó un rescate de 22 millones de dólares en un intento por recuperar sus sistemas, pero no se ha hecho público si Blackcat cumplió su parte del trato.

Poco después del ataque, el grupo publicó un comunicado de prensa falso en su sitio web afirmando falsamente que había sido confiscado por las autoridades, dando la impresión de que habían cerrado sus operaciones.

Fuente:
Reuters
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login


#1991
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

El ransomware está cambiando rápidamente. En los últimos tres meses se han producido acontecimientos espectaculares en el ecosistema de ransomware, que incluyen la eliminación del blog de ransomware de LockBit, la salida de BlackCat del ecosistema y el surgimiento de varios grupos de ransomware más pequeños.

Este artículo tiene como objetivo proporcionar contexto para las noticias recientes. Primero, cubriremos cómo trabajan juntos los grupos y afiliados de ransomware. Luego nos sumergiremos en la competencia de los afiliados, una fuerza impulsora clave para el ecosistema, cómo está cambiando el ransomware en 2024 y lo que podría venir a continuación.

Grupos y afiliados de ransomware: una cadena de suministro compleja

A medida que el ecosistema del cibercrimen ha crecido, también se ha vuelto más complejo, con muchos actores diferentes que desempeñan tramos individuales de una cadena de suministro compleja.

Vale la pena detenerse un momento para explicar cómo funciona el ecosistema de ransomware. El ransomware como servicio (RaaS) se ha convertido en el modelo de negocio dominante entre los grandes grupos de ransomware.

En este modelo, los grupos de RaaS se centran en desarrollar nuevos códigos de ransomware y atraer afiliados. Los afiliados de ransomware trabajan con el grupo más amplio para comprometer la infraestructura de TI y distribuir ransomware; luego, el proveedor de RaaS suele negociar el rescate en sí.

Este modelo funciona bien tanto para los operadores como para los afiliados, y es utilizado tanto por LockBit como por BlackCat, los dos grupos más grandes que por sí solos representaron una pluralidad de ataques de ransomware en 2023.

Darles a los afiliados el arduo trabajo de ejecutar ataques exitosos permite a los grupos escalar mucho más rápido y comprometer a muchas más víctimas de lo que sería posible de otra manera, al mismo tiempo que les permite continuar innovando en su código de ransomware.

Los propios afiliados dependen de otras cadenas de suministro para llevar a cabo ataques de forma eficaz. En muchos casos, vemos afiliados que obtienen acceso de otro tipo de actor de amenazas de la Dark Web: el corredor de acceso inicial (IAB).

Competencia de afiliados entre grupos

Competir por los mejores afiliados es un negocio difícil y complejo. Los grupos de ransomware como servicio se enfrentan al mismo dilema que una empresa legítima: necesitan afiliados para que el modelo funcione y tienen que competir en precio y calidad para atraer a los mejores afiliados.

Esto ha dado lugar a un ecosistema altamente competitivo, en el que los grupos de ransomware más grandes intentan ofrecer a los afiliados potenciales una mayor proporción de rescates exitosos y menos restricciones que otros grupos como una forma de ganarse a los afiliados más sofisticados. De hecho, LockBit incluso compra acceso privilegiado a entornos de TI corporativos de otros actores de amenazas para distribuirlo a sus afiliados, aunque esto reduce sustancialmente el retorno potencial de LockBit.

¿Por qué está cambiando el ecosistema del ransomware?

En los últimos cuatro meses se ha visto un cambio dramático en el panorama. El primer blog de rescate de BlackCat se eliminó en diciembre de 2023. Esto llevó a BlackCat a crear un nuevo blog y anunciar que estaban aumentando la proporción de rescates pagados a los afiliados al 90%, un aumento sustancial que probablemente reflejaba inseguridad sobre su capacidad para retener a los principales afiliados.

A esto le siguió la eliminación del blog de LockBit en febrero de 2024. Vale la pena señalar que, si bien la infraestructura se vio comprometida, los propios grupos siguen prófugos. La capacidad de las fuerzas del orden para detener por completo las operaciones de estos grupos es limitada; sin embargo, las eliminaciones tienen efectos sustanciales en el ecosistema de afiliados.

Ser un grupo grande tiene ventajas e inconvenientes. Los afiliados quieren trabajar con grupos establecidos que tengan un buen código de ransomware y parezcan estables. Dado que el grupo RaaS normalmente paga los rescates por el éxito, trabajar con un grupo inestable es muy arriesgado.

Sin embargo, los grandes grupos también se convierten en blancos masivos de las acciones policiales. Al acabar con LockBit y BlackCat, las autoridades han reducido la confianza en los afiliados de ambos grupos.

La reducción de la confianza de los afiliados es probablemente una de las razones por las que BlackCat está saliendo del ecosistema de ransomware después de supuestamente negarse a pagar a un afiliado un rescate exitoso de 22 millones de dólares contra una importante entidad de atención médica de EE. UU.
 
La reputación lo es todo en el cibercrimen

Los grupos de ransomware se basan en la reputación; En el mundo del cibercrimen, la confianza es inexistente y las estafas son increíblemente comunes.

Los grupos de ransomware que quieran tener afiliados talentosos con profundas habilidades técnicas deben generar y ganarse la confianza con el tiempo y asociar esa confianza con su "marca".

Los grupos de ransomware necesitan un aura de invulnerabilidad para hacer negocios con éxito. Para los afiliados, una eliminación representa la amenaza existencial de que las autoridades puedan obtener suficiente información para identificarlos personalmente.

Del mismo modo, si las víctimas del grupo creen que las fuerzas del orden pueden comprometer la infraestructura y proporcionar claves de descifrado, se desincentivan en gran medida a pagar, lo que desincentiva aún más a los afiliados a trabajar con ese grupo.

¿Hacia dónde se dirigen las cosas?

Es probable que el ransomware no desaparezca pronto, pero sí esperamos cambios sustanciales en el ecosistema.
Derribar la infraestructura de ransomware ciertamente causa una interrupción temporal en los grupos afectados, pero no afecta permanentemente a un ecosistema impulsado por cientos o miles de afiliados.

Si la historia sirve de guía, es posible que veamos una fragmentación del ecosistema de ransomware.

En 2022, las fuerzas del orden eliminaron Raid Forums, lo que dio lugar a que aparecieran muchos nuevos foros más pequeños de la dark web a medida que los usuarios que huían formaban sus propias comunidades.

El impacto repentino causado por la salida de BlackCat y la caída de LockBit puede resultar en un fenómeno similar en el ecosistema de ransomware, ya que los afiliados pierden la confianza en grandes grupos y optan por administrar sus propias organizaciones más pequeñas.

¿Qué implicaciones tiene esto para la seguridad corporativa?

En el corto plazo, la amenaza del ransomware puede disminuir un poco a medida que el ecosistema cambie hacia un nuevo paradigma.

Fuente:
BleepingComputer
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#1992
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Se encontraron más de 15 aplicaciones VPN gratuitas en Google Play utilizando un kit de desarrollo de software malicioso que convertía los dispositivos Android en servidores proxy residenciales involuntarios, probablemente utilizados para delitos cibernéticos y bots de compras.

Los proxies residenciales son dispositivos que dirigen el tráfico de Internet a través de dispositivos ubicados en hogares para otros usuarios remotos, haciendo que el tráfico parezca legítimo y con menos probabilidades de ser bloqueado.

Si bien tienen usos legítimos para la investigación de mercado, la verificación de anuncios y el SEO, muchos ciberdelincuentes los utilizan para ocultar actividades maliciosas, incluido el fraude publicitario, el spam, el phishing, el relleno de credenciales y la pulverización de contraseñas.

Los usuarios pueden registrarse voluntariamente en servicios de proxy para obtener recompensas monetarias o de otro tipo a cambio, pero algunos de estos servicios de proxy emplean medios poco éticos y turbios para instalar sus herramientas de proxy en los dispositivos de las personas en secreto.

Cuando se instala en secreto, las víctimas verán secuestrado su ancho de banda de Internet sin su conocimiento y correrán el riesgo de tener problemas legales por aparecer como fuente de actividad maliciosa.

Proxy de aplicaciones VPN de Android

Un informe publicado hoy por el equipo de inteligencia de amenazas Satori de HUMAN enumera 28 aplicaciones en Google Play que secretamente convirtieron dispositivos Android en servidores proxy. De estas 28 aplicaciones, 17 se hicieron pasar como software VPN gratuito.

Los analistas de Satori informan que todas las aplicaciones infractoras utilizaban un kit de desarrollo de software (SDK) de LumiApps que contenía "Proxylib", una biblioteca de Golang para realizar el proxy.

HUMAN descubrió la primera aplicación de operador PROXYLIB en mayo de 2023, una aplicación VPN gratuita para Android llamada "Oko VPN". Más tarde, los investigadores encontraron la misma biblioteca utilizada por el servicio de monetización de aplicaciones LumiApps para Android.

"A finales de mayo de 2023, los investigadores de Satori observaron actividad en foros de hackers y nuevas aplicaciones VPN que hacían referencia a un SDK de monetización, lumiapps[.]io", explica el informe de Satori.

"Tras una investigación más exhaustiva, el equipo determinó que este SDK tiene exactamente la misma funcionalidad y utiliza la misma infraestructura de servidor que las aplicaciones maliciosas analizadas como parte de la investigación de la versión anterior de PROXYLIB".

Una investigación posterior reveló un conjunto de 28 aplicaciones que utilizaban la biblioteca ProxyLib para convertir dispositivos Android en servidores proxy, que se enumeran a continuación:

    VPN sencilla

    Teclado de animaciones

    Paso de fuego

    VPN de hoja de bytes

    Lanzador de Android 12 (por CaptainDroid)

    Lanzador de Android 13 (por CaptainDroid)

    Lanzador de Android 14 (por CaptainDroid)

    Feeds de CaptainDroid

    Películas clásicas antiguas gratuitas (por CaptainDroid)

    Comparación de teléfonos (por CaptainDroid)

    VPN de vuelo rápido

    VPN rápida de Fox

    VPN de línea rápida

    Animación divertida de Char Ging

    Bordes de limusina

    OkoVPN

    Lanzador de aplicaciones de teléfono

    VPN de flujo rápido

    VPN de muestra

    Trueno seguro

    Brilla Seguro

    Surf de velocidad

    VPN de escudo rápido

    VPN de pista turbo

    VPN de túnel turbo

    VPN de destello amarillo

    VPN ultra

    Ejecutar VPN

LumiApps es una plataforma de monetización de aplicaciones de Android que afirma que su SDK utilizará la dirección IP de un dispositivo para cargar páginas web en segundo plano y enviar los datos recuperados a las empresas.

"Lumiapps ayuda a las empresas a recopilar información que está disponible públicamente en Internet. Utiliza la dirección IP del usuario para cargar en segundo plano varias páginas web de sitios web conocidos", se lee en el sitio web de LumiApps.

"Esto se hace de una manera que nunca interrumpe al usuario y cumple plenamente con GDPR/CCPA. Luego, las páginas web se envían a las empresas, que las utilizan para mejorar sus bases de datos, ofreciendo mejores productos, servicios y precios".

Sin embargo, no está claro si los desarrolladores de aplicaciones gratuitas sabían que el SDK estaba convirtiendo los dispositivos de sus usuarios en servidores proxy que podrían usarse para actividades no deseadas.

HUMAN cree que las aplicaciones maliciosas están vinculadas al proveedor ruso de servicios de proxy residencial 'Asocks' después de observar las conexiones realizadas al sitio web del proveedor de proxy. El servicio Asocks suele promocionarse entre los ciberdelincuentes en foros de piratería.

Descripción general operativa de Proxylib
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

En enero de 2024, LumiApps lanzó la segunda versión principal de su SDK junto con Proxylib v2. Según la empresa, esto solucionó "problemas de integración" y ahora es compatible con proyectos Java, Kotlin y Unity.

Tras el informe de HUMAN, Google eliminó todas las aplicaciones nuevas y restantes que utilizaban el SDK de LumiApps de Play Store en febrero de 2024 y actualizó Google Play Protect para detectar las bibliotecas de LumiApps utilizadas en las aplicaciones.

Mientras tanto, muchas de las aplicaciones enumeradas anteriormente ahora están disponibles nuevamente en la tienda Google Play, presumiblemente después de que sus desarrolladores eliminaron el SDK infractor. A veces se publicaban desde diferentes cuentas de desarrollador, lo que podría indicar prohibiciones de cuentas anteriores.

BleepingComputer se comunicó con Google para solicitar un comentario sobre el estado de las aplicaciones actualmente disponibles que usan los mismos nombres y si ahora son seguras, pero aún no hemos recibido respuesta.

Si ha utilizado una de las aplicaciones enumeradas, la actualización a la versión más reciente que no utiliza el SDK en particular detendrá la actividad de proxy. Sin embargo, por precaución, puede ser más seguro eliminarlos por completo.

Si la aplicación se eliminó de Google Play y no existe una versión segura, se recomienda desinstalarla. Play Protect también debería advertir a los usuarios en ese caso.

Por último, probablemente sea más seguro utilizar aplicaciones VPN de pago en lugar de servicios gratuitos, ya que muchos productos de esta última categoría están más dispuestos a implementar sistemas de monetización indirecta, incluida la recopilación/venta de datos, la publicidad y la inscripción en servicios proxy.

Actualización 27/03: un portavoz de Google envió a BleepingComputer el siguiente comentario:

    Google Play Protect protege automáticamente a los usuarios al desactivar estas aplicaciones identificadas. Una vez que las aplicaciones están deshabilitadas, no pueden ejecutarse en el dispositivo ni dañarlo.

    Google Play Protect también proporcionará una advertencia y preguntará a los usuarios si desean realizar una desinstalación completa.

El portavoz también confirmó que las 28 aplicaciones maliciosas reportadas por HUMAN ya han sido eliminadas de Google Play.

Por lo tanto, todas las aplicaciones con nombres iguales o similares a los mencionados en la lista anterior son completamente seguras de usar.

Fuente:
BleepingComputer
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#1993
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login


Se comentaban los rumores de la industria de que el servicio Copilot AI de Microsoft pronto se ejecutará localmente en las PC en lugar de en la nube y que Microsoft impondría un requisito de 40 TOPS de rendimiento en la Unidad de procesamiento neuronal (NPU), pero no se había podido obtener una verificación oficial de dichos rumores.

 Eso cambió hoy en la Cumbre de IA de Intel en Taipei, donde los ejecutivos de Intel, en una sesión de preguntas y respuestas, dijeron que Copilot pronto se ejecutará localmente en PC. Los representantes de la compañía también mencionaron un requisito de 40 TOPS para las NPU en las PC con IA de próxima generación.

Microsoft ha guardado silencio sobre sus planes para las PC con IA e incluso permitió que Intel anunciara oficialmente la nueva definición de Microsoft de una PC con IA. La nueva definición desarrollada conjuntamente por Microsoft e Intel establece que un PC con IA tendrá una NPU, una CPU, una GPU, un copiloto de Microsoft y una tecla física de copiloto directamente en el teclado.

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Ya se están comercializando PC que cumplen con esos requisitos, pero esa es solo la primera ola de la iniciativa AI PC. Intel divulgó los requisitos futuros de las PC con IA en respuesta sobre posibles criterios de memoria.

"Pero a su punto, habrá una continuidad o una evolución, donde luego pasaremos a la PC AI de próxima generación con un requisito de 40 TOPS en la NPU", dijo Todd Lewellen, vicepresidente del Grupo de Computación Cliente de Intel. "Tenemos nuestro producto de próxima generación que estará en esa categoría".

"[..]Y a medida que avancemos hacia la próxima generación, simplemente nos permitirá ejecutar más cosas localmente, tal como ejecutarán Copilot con más elementos de Copilot ejecutándose localmente en el cliente. Puede que eso no signifique que todo en Copilot se ejecuta localmente, pero obtendrás muchas capacidades claves que aparecerán ejecutándose en la NPU".

Actualmente, el cálculo de Copilot se realiza en la nube, pero la ejecución de la carga de trabajo localmente proporcionará beneficios de latencia, rendimiento y privacidad. En particular, la NPU Meteor Lake de Intel ofrece hasta 10 TOPS para la NPU, mientras que la plataforma competidora Ryzen Hawk Point de AMD tiene una NPU con 16 TOPS, las cuales no alcanzan el requisito de 40 TOPS.

 Qualcomm tendrá sus chips X Elite, a menudo retrasados, con 45 TOPS de rendimiento en el mercado a finales de este año.

Lewellen explicó que Microsoft está centrado en la experiencia del cliente con las nuevas plataformas. Como tal, Microsoft insiste en que Copilot se ejecute en la NPU en lugar de en la GPU para minimizar el impacto en la duración de la batería.

Fuente:
Tom´s Hardware.
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#1994
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Samsung confirmó que la tecnología Galaxy AI no iba a ser exclusiva de los Galaxy S24, y que esta iba a llegar también a otros smartphones de generaciones anteriores, entre los que se encontraban, como es lógico, los Galaxy S23, aunque no dijo una fecha exacta así que quedamos a la espera de obtener más información por parte del gigante surcoreano.

La espera ha llegado a su fin. Hoy sabemos, gracias a una notificación de la división china de Samsung, que la actualización One UI 6.1 estará disponible a partir del 28 de marzo, y que esta será la que llevará la tecnología Galaxy AI a los Galaxy S23. Todavía no está claro si dicha actualización estará disponible de forma simultánea para los Galaxy Z Fold 5 y Galaxy Z Flip 5, pero todo parece indicar que así será, y que incluso el Galaxy S23 FE podría estar incluido en este primer despliegue.

Samsung despliega este tipo de actualizaciones de forma gradual y lenta, así que es muy probable que no se complete el lanzamiento de esta actualización a nivel general hasta algún momento del mes de abril.

Una vez que recibas esta actualización en tu terminal podrás empezar a disfrutar de todas las funciones que integra Galaxy AI, que se trata de un modelo de inteligencia artificial como servicio que es capaz de realizar funciones avanzadas, incluyendo:

•   Transcripción de audios y resúmenes de páginas web.

•   Búsqueda inteligente con un simple toque en la imagen.

•   Tareas de edición de fotografía y también de vídeos.

•   Creación de contenidos diversos, incluyendo plantillas, portadas y más.

•   Traducción de llamadas en tiempo real.

Samsung dijo en su momento que Galaxy AI iba a ser gratis hasta finales de 2025, pero no sabemos si esto aplicará también a los Galaxy S23 y demás terminales que recibirán la actualización One UI 6.1, o si por el contrario ese periodo de prueba gratuito estará limitado únicamente a los Galaxy S24.

Pronto saldremos de dudas, aunque lo más lógico sería que dicho servicio también fuese gratuito. De esta manera los usuarios de esos terminales podrán probarlo sin coste y decidir si están dispuestos o no a pagar por él para seguir utilizándolo.

Fuente:
MuyComputer
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#1995
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Se ha detectado una nueva variante de la botnet de malware "TheMoon" que infecta miles de enrutadores obsoletos de pequeñas oficinas y oficinas domésticas (SOHO) y dispositivos IoT en 88 países.

TheMoon está vinculado al servicio proxy "Faceless", que utiliza algunos de los dispositivos infectados como servidores proxy para enrutar el tráfico a los ciberdelincuentes que desean mantener en el anonimato sus actividades maliciosas.

Los investigadores de Black Lotus Labs que monitorean la última campaña de TheMoon, que comenzó a principios de marzo de 2024, observaron que 6.000 enrutadores ASUS fueron atacados en menos de 72 horas.

Los analistas de amenazas informan que las operaciones de malware como IcedID y SolarMarker utilizan actualmente la botnet proxy para ofuscar su actividad en línea.

Descripción general del servicio de proxy sin rostro

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Apuntando a enrutadores ASUS

TheMoon fue detectado por primera vez en 2014 cuando los investigadores advirtieron que el malware estaba explotando vulnerabilidades para infectar dispositivos LinkSys.

Se ha observado que la última campaña del malware infecta casi 7.000 dispositivos en una semana, y Black Lotus Labs dice que se dirige principalmente a los enrutadores ASUS.

"A través de la visibilidad de la red global de Lumen, Black Lotus Labs ha identificado el mapa lógico del servicio de proxy Faceless, incluida una campaña que comenzó en la primera semana de marzo de 2024 y que se dirigió a más de 6.000 enrutadores ASUS en menos de 72 horas", advierte Black Lotus. Investigadores de laboratorios.

Los investigadores no especifican el método exacto utilizado para violar los enrutadores ASUS, pero dado que los modelos de dispositivos objetivo están al final de su vida útil, es probable que los atacantes aprovecharan vulnerabilidades conocidas en el firmware.

Los atacantes también pueden forzar contraseñas de administrador por fuerza bruta o probar credenciales débiles y predeterminadas.

Una vez que el malware obtiene acceso a un dispositivo, comprueba la presencia de entornos de shell específicos ("/bin/bash", "/bin/ash" o "/bin/sh"); de lo contrario, detiene la ejecución.

Si se detecta un shell compatible, el cargador descifra, descarta y ejecuta una carga útil denominada ".nttpd" que crea un archivo PID con un número de versión (26 actualmente).

A continuación, el malware configura reglas de iptables para eliminar el tráfico TCP entrante en los puertos 8080 y 80 y, al mismo tiempo, permitir el tráfico desde rangos de IP específicos. Esta táctica protege el dispositivo comprometido de interferencias externas.

A continuación, el malware intenta ponerse en contacto con una lista de servidores NTP legítimos para detectar entornos sandbox y verificar la conectividad a Internet.

Finalmente, el malware se conecta con el servidor de comando y control (C2) recorriendo un conjunto de direcciones IP codificadas y el C2 responde con instrucciones.

En algunos casos, el C2 puede indicarle al malware que recupere componentes adicionales, como un módulo de gusano que busca servidores web vulnerables en los puertos 80 y 8080 o archivos ".sox" que representan el tráfico en el dispositivo infectado.

El servicio de proxy sin rostro

Faceless es un servicio proxy de cibercrimen que dirige el tráfico de red a través de dispositivos comprometidos para clientes que pagan exclusivamente en criptomonedas. El servicio no utiliza un proceso de verificación de "conoce al cliente", por lo que está disponible para cualquier persona.

Para proteger su infraestructura de ser mapeada por los investigadores, los operadores Faceless se aseguran de que cada dispositivo infectado se comunique con un solo servidor mientras dure la infección.

Black Lotus Labs informa que un tercio de las infecciones duran más de 50 días, mientras que el 15% se pierde en menos de 48 horas. Esto indica que estos últimos están mejor controlados y el compromiso se detecta rápidamente.

A pesar de la clara conexión entre TheMoon y Faceless, las dos operaciones parecen ser ecosistemas de cibercrimen separados, ya que no todas las infecciones de malware pasan a formar parte de la botnet de proxy Faceless.

Para defenderse de estas botnets, utilice contraseñas de administrador seguras y actualice el firmware de su dispositivo a la última versión que solucione los fallos conocidos. Si el dispositivo ha alcanzado el EoL, reemplácelo con un modelo con soporte activo.

Los signos comunes de infección de malware en enrutadores e IoT incluyen problemas de conectividad, sobrecalentamiento y cambios de configuración sospechosos.

Fuente:
BleepingComputer
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#1996
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Un actor de amenazas en BreachForums ha publicado una base de datos de 14 GB que contiene datos del servidor y del usuario de Minecraft, incluida información confidencial de pago. Los jugadores expuestos deben tener cuidado con los ciberdelincuentes que intentan explotar la filtración.

Los datos filtrados fueron publicados en el mercado ilícito BreachForums el 23 de marzo por el actor de amenazas en una cuenta desechable, que utilizaron solo para crear un hilo único.

No está claro dónde se originan los datos de los usuarios de Microsoft.

Según el equipo de investigación de Cybernews, la base de datos compartida consta de más de 700 documentos más pequeños, que parecen haber sido compilados a partir de múltiples filtraciones e infracciones anteriores. Algunos son específicos de varios servidores privados de Minecraft y contienen varias combinaciones de nombres de usuario y contraseñas, nombres de usuario y direcciones IP.

Algunos documentos filtrados exponen información privada confidencial del usuario, como detalles de pago, direcciones, correos electrónicos, direcciones IP y nombres de usuario.

El conjunto de datos está disponible para descargas ilegales casi de forma gratuita. BreachForums es un mercado criminal popular que se utiliza para comprar, vender e intercambiar datos pirateados o robados.

Cybernews se comunicó con Microsoft para hacer comentarios, pero aún no ha recibido información adicional al momento de escribir este artículo.

El año pasado, el popular sitio web de juegos You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login fue víctima de una importante filtración de datos, según la plataforma de análisis de superficie de ataque digital InsecureWeb. La infracción, que se produjo en una fecha no revelada, fue detectada el 8 de noviembre de 2023.

"El hacker responsable de la infracción, conocido como "Leaked12", apuntó a las bases de datos de Minecraft, comprometiendo una cantidad significativa de información confidencial. Durante el ataque se robaron aproximadamente 17,7 GB de datos, incluidos correos electrónicos", dijo InsecureWeb.

El conjunto de datos actualmente expuesto es similar en tamaño cuando no está comprimido.

Los usuarios de Minecraft afectados deben cambiar sus contraseñas en las cuentas comprometidas y verificar que las credenciales filtradas no se reutilicen en otro lugar para evitar que los piratas informáticos accedan a varias cuentas. Siempre habilite la autenticación de dos factores cuando sea posible.

Es probable que los estafadores aprovechen esta violación de datos enviando correos electrónicos de phishing, mensajes de texto o haciendo llamadas telefónicas en un intento de robar información personal adicional o engañar a las víctimas para que revelen sus credenciales de inicio de sesión.

Fuente:
CyberNews
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

#1997
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

La organización sin fines de lucro que respalda al navegador web Firefox declaró recién, que está poniendo fin a su nueva asociación con Onerep, un servicio de protección de identidad incluido recientemente con Firefox que ofrece eliminar usuarios de cientos de sitios de búsqueda de personas.

La medida se produce pocos días después de que un informe de KrebsOnSecurity obligara al director ejecutivo de Onerep a admitir que había fundado docenas de redes de búsqueda de personas a lo largo de los años.

Mozilla recién comenzó a incluir Onerep en Firefox el mes pasado, cuando anunció que el servicio de reputación se ofrecería mediante suscripción como parte de Mozilla Monitor Plus.

Lanzado en 2018 con el nombre de Firefox Monitor, Mozilla Monitor también verifica los datos del sitio web "Have I Been Pwned?" para informar a los usuarios cuando sus direcciones de correo electrónico o contraseñas se filtran en violaciones de datos.

El 14 de marzo, KrebsOnSecurity publicó una historia que muestra que el CEO y fundador bielorruso de Onerep, Dimitiri Shelest, lanzó docenas de servicios de búsqueda de personas desde 2010, incluido un corredor de datos aún activo llamado Nuwber que vende informes de antecedentes sobre personas. Onerep y Shelest no respondieron a las solicitudes de comentarios sobre esa historia.

Pero el 21 de marzo, Shelest emitió una larga declaración en la que admitía mantener una participación en Nuwber, un corredor de datos de consumidores que fundó en 2015, casi al mismo tiempo que lanzó Onerep.

Shelest sostuvo que Nuwber tiene "cero cruces o intercambio de información con Onerep" y dijo que cualquier otro dominio antiguo que pueda encontrarse y asociarse con su nombre ya no está siendo operado por él.

"Lo entiendo", escribió Shelest. "Mi afiliación con una empresa de búsqueda de personas puede parecer extraña desde fuera. En verdad, si no hubiera tomado ese camino inicial con una inmersión profunda en cómo funcionan los sitios de búsqueda de personas, Onerep no tendría la mejor tecnología ni el mejor equipo en el espacio. Aun así, ahora aprecio que no hayamos dejado esto más claro en el pasado y mi objetivo es hacerlo mejor en el futuro".


Fuente:
KrebsOnSecurity
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#1998
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

La comunidad de bots You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login Discord, con más de 170.000 miembros, se ha visto afectada por un ataque a la cadena de suministro destinado a infectar a los desarrolladores con malware que roba información confidencial.

El actor de amenazas ha estado utilizando varias tácticas, técnicas y procedimientos (TTP) a lo largo de los años, incluido el secuestro de cuentas de GitHub, la distribución de paquetes maliciosos de Python, el uso de una infraestructura Python falsa e ingeniería social.

Una de las víctimas más recientes del atacante es You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login, una popular plataforma de búsqueda y descubrimiento para servidores, bots y otras herramientas sociales de Discord orientadas a los juegos, impulsar la participación y mejorar la funcionalidad.

Los investigadores de Checkmarx descubrieron la campaña y señalan que el objetivo principal era probablemente el robo de datos y la monetización mediante la venta de la información robada.

Secuestro de cuenta

Según los investigadores, la actividad del atacante comenzó en noviembre de 2022, cuando cargaron por primera vez paquetes maliciosos en el Índice de paquetes de Python (PyPI).

En los años siguientes, se cargaron en PyPI más paquetes que contenían malware. Se parecían a herramientas populares de código abierto con descripciones atractivas que harían que tuvieran más probabilidades de obtener una buena clasificación en los resultados de los motores de búsqueda.

La carga más reciente fue un paquete llamado "yocolor" en marzo de este año.

Paquetes utilizados en la campaña
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

A principios de 2024, los atacantes configuraron un espejo de paquete Python falso en "files[.]pypihosted[.]org", que es un intento de error tipográfico para imitar el auténtico "You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login" donde se encuentran los archivos de artefactos de los paquetes PyPI almacenados.

Este espejo falso (fake mirror) se utilizó para alojar versiones envenenadas de paquetes legítimos, como una versión alterada del popular paquete "colorama", con el objetivo de engañar a los usuarios y a los sistemas de desarrollo para que utilizaran esta fuente maliciosa.

Los paquetes maliciosos cargados en PyPI sirvieron como vector inicial para comprometer los sistemas. Una vez que un sistema se vio comprometido, o si los atacantes secuestraron cuentas privilegiadas de GitHub, alteraron los archivos del proyecto para señalar dependencias alojadas en el espejo falso (fake mirror).

Checkmarx destaca un caso de marzo en el que los atacantes piratearon la cuenta de un mantenedor de You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login, "editor-syntax", que tenía importantes permisos de acceso de escritura en los repositorios GitHub de la plataforma.

Discusión en Discord sobre la cuenta pirateada
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

El atacante utilizó la cuenta para realizar confirmaciones maliciosas en el repositorio python-sdk de You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login, como agregar una dependencia en la versión envenenada de "colorama" y almacenar otros repositorios maliciosos, para aumentar su visibilidad y credibilidad.

Confirmación maliciosa para modificar el archivo requisitos.txt
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Payload final

Una vez que se ejecuta el código Python malicioso, activa la siguiente etapa al descargar desde un servidor remoto un pequeño script de carga o cuentagotas que recupera la carga útil final (payload) en forma cifrada.

Modificación del registro para persistencia
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Las capacidades de robo de datos del malware se pueden resumir en lo siguiente:

    Se dirige a los datos del navegador en Opera, Chrome, Brave, Vivaldi, Yandex y Edge para robar cookies, autocompletar, historial de navegación, marcadores, detalles de tarjetas de crédito y credenciales de inicio de sesión.

    Busca directorios relacionados con Discord para descifrar y robar tokens de Discord, obteniendo potencialmente acceso no autorizado a cuentas.

    Roba de varias carteras de criptomonedas buscando y cargando archivos de cartera en formato ZIP en el servidor del atacante.

    Intenta robar datos de sesión de Telegram para acceso no autorizado a cuentas y comunicaciones.

    Incluye un componente de ladrón de archivos dirigido a archivos del escritorio, descargas, documentos y archivos recientes en función de palabras clave específicas.

    Aprovecha tokens de sesión de Instagram robados para recuperar detalles de la cuenta a través de la API de Instagram.

    Captura las pulsaciones de teclas y las guarda, exponiendo potencialmente contraseñas e información confidencial. Estos datos se cargan en el servidor del atacante.

    Utiliza métodos como servicios anónimos para compartir archivos (por ejemplo, GoFile) y solicitudes HTTP con identificadores únicos (ID de hardware, dirección IP) para rastrear y cargar datos robados en el servidor del atacante.

Descripción general del ataque
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Todos los datos robados se envían al servidor de comando y control a través de solicitudes HTTP, con identificadores únicos basados en hardware o direcciones IP. Paralelamente, se sube a servicios de alojamiento de archivos como GoFile.

Se desconoce el número de usuarios afectados por esta campaña, pero el informe de Checkmarx destaca los riesgos de la cadena de suministro de código abierto y la importancia de que los desarrolladores verifiquen la seguridad de sus componentes básicos.

El malware establece persistencia en la máquina comprometida entre reinicios modificando el Registro de Windows.

Fuente:
BleepingComputer
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#1999
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Los ciberdelincuentes han estado utilizando cada vez más una nueva plataforma de phishing como servicio (PhaaS) llamada 'Tycoon 2FA' para apuntar a cuentas de Microsoft 365 y Gmail y eludir la protección de autenticación de dos factores (2FA).

Tycoon 2FA fue descubierto por los analistas de Sekoia en octubre de 2023 durante una búsqueda rutinaria de amenazas, pero ha estado activo desde al menos agosto de 2023, cuando el grupo Saad Tycoon lo ofreció a través de canales privados de Telegram.

El kit PhaaS comparte similitudes con otras plataformas de adversario en el medio (AitM), como Dadsec OTT, lo que sugiere una posible reutilización de código o una colaboración entre desarrolladores.

En 2024, Tycoon 2FA lanzó una nueva versión más sigilosa, lo que indica un esfuerzo continuo por mejorar el kit. Actualmente, el servicio aprovecha 1100 dominios y se ha observado en miles de ataques de phishing.

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Ataques con Tycoon 2FA

Los ataques Tycoon 2FA implican un proceso de varios pasos en el que el actor de la amenaza roba cookies de sesión mediante el uso de un servidor proxy inverso que aloja la página web de phishing, que intercepta la entrada de la víctima y la retransmite al servicio legítimo.

"Una vez que el usuario completa el desafío MFA y la autenticación es exitosa, el servidor intermedio captura las cookies de sesión", explica Skoia. De esta manera, el atacante puede reproducir la sesión de un usuario y eludir los mecanismos de autenticación multifactor (MFA).

El informe de Sekoia describe los ataques en siete etapas distintas, como se describe a continuación:

     Etapa 1: los atacantes distribuyen enlaces maliciosos a través de correos electrónicos con URL o códigos QR incrustados, engañando a las víctimas para que accedan a páginas de phishing.

     Etapa 2: un desafío de seguridad (Cloudflare Turnstile) filtra los bots, permitiendo que solo las interacciones humanas accedan al sitio de phishing engañoso.

     Etapa 3: los scripts en segundo plano extraen el correo electrónico de la víctima de la URL para personalizar el ataque de phishing.

     Etapa 4: los usuarios son redirigidos silenciosamente a otra parte del sitio de phishing, acercándolos a la página de inicio de sesión falsa.

     Etapa 5: esta etapa presenta una página de inicio de sesión falsa de Microsoft para robar credenciales, utilizando WebSockets para la filtración de datos.

     Etapa 6: el kit imita un desafío 2FA, interceptando el token 2FA o la respuesta para eludir las medidas de seguridad.

     Etapa 7: finalmente, las víctimas son dirigidas a una página que parece legítima, lo que oscurece el éxito del ataque de phishing.

Se describe una descripción general del ataque con el siguiente diagrama, que incluye todos los pasos del proceso:

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Evolución y escala

Sekoia informa que la última versión del kit de phishing Tycoon 2FA, lanzada este año, ha introducido modificaciones significativas que mejoran las capacidades de phishing y evasión.

Los cambios clave incluyen actualizaciones del código JavaScript y HTML, modificaciones en el orden de recuperación de recursos y un filtrado más extenso para bloquear el tráfico de bots y herramientas analíticas.

Por ejemplo, el kit ahora retrasa la carga de recursos maliciosos hasta que se resuelva el desafío Cloudflare Turnstile, utilizando nombres pseudoaleatorios para las URL para ocultar sus actividades.

Además, el tráfico de la red Tor o las direcciones IP vinculadas a los centros de datos ahora se identifican mejor, mientras que el tráfico se rechaza en función de cadenas de usuario-agente específicas.

En cuanto a la escala de operaciones, Sekoia informa que es sustancial, ya que hay evidencia de una amplia base de usuarios de ciberdelincuentes que actualmente utilizan Tycoon 2FA para operaciones de phishing.

La billetera Bitcoin vinculada a los operadores ha registrado más de 1.800 transacciones desde octubre de 2019, con un incremento notable a partir de agosto de 2023, cuando se lanzó el kit.

Más de 530 transacciones superaron los 120 dólares, que es el precio de entrada para un enlace de phishing de 10 días. A mediados de marzo de 2024, la billetera de los actores de amenazas había recibido un total de 394.015 dólares en criptomonedas.

Tycoon 2FA es sólo una incorporación reciente al espacio PhaaS que ya ofrece a los ciberdelincuentes muchas opciones. Otras plataformas notables que pueden eludir las protecciones 2FA incluyen LabHost, Greatness y Robin Banks.

Para obtener una lista de los indicadores de compromiso (IoC) vinculados a la operación Tycoon 2FA, Sekoia pone a disposición un repositorio con más de 50 entradas.

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Fuente:
BleepingComputer
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login
#2000
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

Investigadores académicos desarrollaron ZenHammer, la primera variante del ataque Rowhammer DRAM que funciona en CPU basadas en la reciente microarquitectura AMD Zen que asigna direcciones físicas en chips de memoria DDR4 y DDR5.

Los chips AMD Zen y los módulos RAM DDR5 se consideraban anteriormente menos vulnerables a Rowhammer, por lo que los últimos hallazgos desafían esta noción.

El ataque ZenHammer fue desarrollado por investigadores de la universidad pública de investigación ETH Zurich

Antecedentes del ataque

Rowhammer es un método de ataque bien documentado que explota una característica física de la memoria dinámica de acceso aleatorio (DRAM) moderna para alterar datos accediendo repetidamente ("martillando") filas específicas de celdas de memoria mediante operaciones de lectura/escritura para cambiar los valores de bits en su interior.

Las celdas de memoria almacenan información como cargas eléctricas que determinan el valor de los bits internos como 1 o 0. Debido a la mayor densidad de las celdas de memoria en los chips modernos, los "martillazos" repetidos pueden cambiar el estado de carga en filas adyacentes, un proceso conocido como "cambio de bits".

Al inducir estratégicamente estos cambios de bits en ubicaciones específicas, un atacante podría obtener acceso a datos confidenciales (por ejemplo, claves criptográficas) o escalar privilegios.

La técnica se ha demostrado en CPU Intel y ARM, dejando las CPU de arquitectura Zen de AMD en gran medida inexploradas debido a desafíos inherentes como esquemas de direccionamiento DRAM desconocidos, sincronización con comandos de actualización y dificultad para lograr un rendimiento de activación de fila suficientemente alto.

Con ZenHammer, los investigadores de ETH Zurich lograron abordar estos desafíos mediante ingeniería inversa de las funciones complejas y no lineales de direccionamiento DRAM en las plataformas AMD.

También desarrollaron novedosas técnicas de sincronización para cronometrar sus ataques con los comandos de actualización de DRAM, lo cual fue crucial para evitar mitigaciones como Target Row Refresh (TRR).

Además, los investigadores optimizaron los patrones de acceso a la memoria para aumentar las tasas de activación de filas, lo cual es un factor crítico en el éxito de los ataques Rowhammer.

Resultados de la prueba

Los investigadores demostraron que el ataque ZenHammer podría inducir cambios de bits en dispositivos DDR4 en plataformas AMD Zen 2 (Ryzen 5 3600X) y Zen 3 (Ryzen 5 5600G). Tuvieron éxito en 7 de cada 10 pruebas en plataformas DDR4/AMD Zen 2 y en 6 de cada 10 plataformas DDR4/AMD Zen 3.

Los investigadores también tuvieron éxito con los chips DDR5 en la plataforma de microarquitectura Zen 4 de AMD, anteriormente considerados mejor protegidos contra los ataques Rowhammer.

Sin embargo, la prueba solo tuvo éxito en uno de los 10 sistemas, un Ryzen 7 7700X, lo que indica "que los cambios en DDR5, como mitigaciones mejoradas de Rowhammer, código de corrección de errores (ECC) integrado y una frecuencia de actualización más alta (32 ms ) hacen que sea más difícil activar cambios de bits".

Estos cambios de bits no fueron solo teóricos, ya que los analistas pudieron simular ataques exitosos dirigidos a la seguridad del sistema, incluida la manipulación de entradas de la tabla de páginas para el acceso no autorizado a la memoria.

En uno de los sistemas de prueba Zen 3 producidos en el cuarto trimestre de 2021, los investigadores pudieron obtener privilegios de root en 10 ataques exitosos con un tiempo promedio de 93 segundos, comenzando en el momento en que se descubrió un cambio de bit explotable.

Las opciones que tienen los usuarios de CPU AMD para defenderse contra esta amenaza se resumen en la aplicación de parches de software y actualizaciones de firmware. Es posible que también quieran considerar el uso de hardware que haya implementado mitigaciones específicas contra Rowhammer, que generalmente integra tecnología más nueva.

Vale la pena resaltar que estos ataques son complejos y su ejecución exitosa requiere un atacante con un conocimiento profundo de los componentes de software y hardware.

Actualización 25/03: AMD ha publicado un boletín de seguridad,
 
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login

en respuesta a ZenHammer, ofreciendo consejos de mitigación y asegurando que está evaluando los problemas a fondo y proporcionará actualizaciones.

Fuente:
BleepingComputer
You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login